Cargando precios…
🩸BEARISH

Ledger Ethereum 1.22.3 corrige dos fallos críticos de firma

Ledger fusionó el arreglo de un bug el 5 de mayo y el del otro el 25 de mayo. Se publicó en agosto. El desfase entre la fusión y el lanzamiento es la lectura incómoda para los clientes de monederos hardware.

Ledger publicó la versión 1.22.3 de la app Ethereum el 25 de agosto para cerrar dos vulnerabilidades de firma, LSB-024 y LSB-025, que seguían presentes en la versión anterior. La actualización llega después de que el fabricante rival de monederos OneKey reprodujera un fallo separado de intercalado de comandos, LSB-023, contra la build 1.22.1 más antigua que Ledger ya había parcheado en la versión 1.22.2 el 13 de agosto. El equipo de seguridad de Ledger afirmó que ningún usuario de Ledger fue hackeado y señaló la falta de evidencia de explotación en la práctica. El director de tecnología Charles Guillemet marcó una línea clara entre una reproducción de laboratorio sobre software desactualizado y un ataque real.

Por qué importa

LSB-024 y LSB-025 son de naturaleza distinta al bug demostrado por OneKey. LSB-024 permitía que un array malicioso de 257 operaciones desbordara un contador de 8 bits, firmando un lote completo mientras el dispositivo solo mostraba la operación final. LSB-025 permitía a un proveedor de swaps sustituir una aprobación de token por un pago esperado porque la app nunca verificaba que la acción solicitada fuera realmente una transferencia. Ambos requerían un host comprometido, ninguno podía mover fondos por sí solo, y Ledger confirmó que no hubo pérdidas reales para los usuarios.

El historial de versiones es la lectura incómoda. Los propios registros de Ledger muestran que el arreglo de LSB-024 se fusionó el 5 de mayo y el de validación de swaps de LSB-025 el 25 de mayo, meses antes de que 1.22.2 se publicara el 13 de agosto. Los boletines no explican el desfase, y la empresa se apoya en la capacidad de actualización como una funcionalidad en lugar de tratar el retraso como un fallo de proceso.

Impacto en el mercado

Para los clientes de Ledger la lectura operativa es concreta: las actualizaciones de firmware no instalan la app Ethereum, así que los usuarios deben empujar la versión 1.22.3 a través de Ledger Live y verificar la versión en el dispositivo. Para la categoría más amplia de monederos hardware, el episodio ofrece a los competidores un argumento narrativo. OneKey, Trezor y el grupo de carteras multifirma han basado su marketing en los riesgos del blind signing, y que un fabricante del tamaño de Ledger revele dos rutas de firma sin parchear el mismo día en que se defiende de la reproducción de un rival es el tipo de ciclo de noticias que empuja a los usuarios de cold storage hacia la diversificación.

Tokens relacionados
$ETH

Preguntas frecuentes

  1. ¿Qué arregló la app Ethereum 1.22.3 de Ledger?

    Cerró dos fallos de firma, LSB-024 (un desbordamiento del contador del array que podía ocultar un lote entero tras una sola operación mostrada) y LSB-025 (una ruta de swap que podía sustituir una aprobación de token por un pago esperado). Ambos requerían un host comprometido para ser explotados.

  2. ¿En qué se diferencia del bug demostrado por OneKey?

    OneKey reprodujo LSB-023, un fallo de intercalado de comandos en la build 1.22.1 más antigua. Ledger ya lo había parcheado en la versión 1.22.2 el 13 de agosto. LSB-024 y LSB-025 son vulnerabilidades separadas que permanecieron abiertas hasta el lanzamiento de 1.22.3.

  3. ¿Fue hackeado algún usuario de Ledger?

    El equipo de seguridad de Ledger afirmó que ningún usuario de Ledger fue hackeado y que la demostración de OneKey fue una reproducción de laboratorio contra software desactualizado. El CTO Charles Guillemet mantuvo la misma línea. Ledger no reporta evidencia de explotación en la práctica.

  4. ¿Por qué es importante el desfase de mayo a agosto?

    Los propios registros de Ledger muestran que el arreglo de LSB-024 se fusionó el 5 de mayo y el de validación de swaps de LSB-025 el 25 de mayo, meses antes de que la versión 1.22.2 se publicara el 13 de agosto. Los boletines no explican por qué esos cambios no llegaron a la versión anterior.

  5. ¿Cómo deben actualizarse los usuarios de Ledger?

    Empujar la app Ethereum 1.22.3 a través de Ledger Live y verificar la versión en el dispositivo. Una actualización de firmware del monedero hardware no sustituye a la aplicación Ethereum, así que actualizar solo el firmware no es suficiente.

Atribución de fuente
Agregado de CryptoSlate · Verificado · Última actualización hace 9h
Abrir original →